Уязвимости Угрозы Злоумышленники, использующие программу-вымогатель Qilin, обходят аутентификацию PAN-OS для получения первоначального доступа.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Было замечено, что злоумышленники использовали уже исправленную уязвимость высокой степени опасности в Palo Alto Networks PAN-OS в качестве точки входа для развертывания Для просмотра ссылки Войди или Зарегистрируйся (также известной как Agenda) в средах жертв.
Компания Arctic Wolf Labs сообщила о расследовании нескольких случаев вторжения в июне 2026 года, которые начались с эксплуатации уязвимости Для просмотра ссылки Войди или Зарегистрируйся (оценка CVSS: 7,8), позволяющей обойти систему аутентификации и затрагивающей компоненты портала и шлюза программного обеспечения PAN-OS.
Успешная эксплуатация этой уязвимости позволяет неаутентифицированным удаленным злоумышленникам обходить аутентификацию и устанавливать VPN-соединения без действительных учетных данных, если включены cookie-файлы для переопределения аутентификации с определенными конфигурациями сертификатов.

Методы постэксплуатации различались в зависимости от типа вторжения: от быстрых операций только с шифрованием до полного двойного вымогательства, что, возможно, указывает на наличие нескольких филиалов, работающих под эгидой сервиса вымогательства Qilin (RaaS)», — Для просмотра ссылки Войди или Зарегистрируйся компания, занимающаяся кибербезопасностью .

«Несмотря на различия в методах работы, злоумышленники продемонстрировали последовательные оперативные схемы: размещение программы-вымогателя в папке C:\PerfLogs\, использование PsExec для выполнения атак через административные ресурсы, развертывание защищенных паролем программ-вымогателей и внедрение комплексных процедур очистки журналов».



Было установлено, что злоумышленники используют эту уязвимость для получения авторизованного доступа к сетям жертв путем установления SSL VPN-сессий, а затем усиливают свои атаки, чтобы облегчить сбор учетных данных и перемещение по административным ресурсам Windows через скомпрометированные административные учетные записи.


Для этой деятельности также характерно, что злоумышленники предпринимают преднамеренные шаги по очистке журналов событий и отключению защиты Microsoft Defender в режиме реального времени перед запуском вредоносной программы-вымогателя, чтобы минимизировать вероятность обнаружения и избежать оставления улик.


Несмотря на сходство в путях развертывания программ-вымогателей, выполнении с помощью PsExec и необычном способе сохранения активности в реестре Windows (а именно, звездочка, за которой следуют шесть случайных строчных букв), последующие атаки различались у разных жертв.

Это включало в себя всё: от корпоративного шифрования без утечки данных и масштабной разведки с помощью инструментов удалённого доступа, таких как AnyDesk, Ngrok или LogMeIn, до крупномасштабной кражи учётных данных и случаев утечки данных в облачный сервис MEGA перед развертыванием программ-вымогателей с использованием Rclone, Proton Drive и FileZilla.


«Эта изменчивость соответствует моделям RaaS, в которых несколько аффилированных компаний могут использовать общую инфраструктуру первоначального доступа и инструменты для работы с программами-вымогателями, применяя при этом свои собственные предпочтительные методы после эксплуатации», — заявили в Arctic Wolf.

Для просмотра ссылки Войди или Зарегистрируйся